Safari Technology Preview 251: PDF byte-range проверяется через object-src. Локальная диагностика: матрица «connect-src → object-src → HTTP range → violated directive»; одно обратимое воздействие, независимый контроль, privacy-stop и пакет для разработчика без реальных данных.
Узкий пользовательский вопрос
Запрос «как проверить CSP directive для PDF byte range request в Safari Technology Preview 251» отвечает на одну самостоятельную боль: встроенный PDF не дочитывает диапазоны байтов, потому что запрос ошибочно блокируется connect-src вместо object-src. Узкий ожидаемый ответ здесь не равен обещанию исправления на любом сайте: нужно различить статус reproduced, not reproduced, unsupported, environment-blocked и unknown на одном фиксированном стенде. Главный соседний эффект, который обязан быть отделён, — отсутствие поддержки Range на сервере вместо решения CSP. Поэтому до любого действия записывают наблюдение словами, а не диагнозом, и заранее задают успешный исход: решение о PDF range следует object-src, а журнал не приписывает сетевую ошибку политике без текста violation. Если результат не повторяется после rollback, первая попытка не считается доказательством.
Доказательная опора Release 251
Официальные Release Notes WebKit датированы 26 августа 2026 года и относят пункт к Safari Technology Preview 251: исправлена проверка PDF byte-range requests: они больше не блокируются connect-src вместо object-src CSP. Прямая первичная запись — 318797@main. Эта пара источников подтверждает наличие и техническую границу change item, но не подтверждает частоту жалоб, поисковый спрос, результат на конкретном устройстве, перенос в stable Safari или причину любого внешне похожего сбоя. Публичная ветка о релизе служит только свежим community lead; её комментарии и поисковый сниппет не используются как evidence. Вывод статьи ограничен указанной функцией и локальным воспроизведением.
Fixture без лишних данных
Безопасный fixture: локальный маленький PDF, сервер с поддержкой Range и две явные CSP-политики без внешних доменов. До canary фиксируются CSP header, request Range, response status, Content-Range, console violation directive и число страниц PDF. Каждое поле получает expected, observed, время и отметку валидности, а итоговый рабочий артефакт — матрица «connect-src → object-src → HTTP range → violated directive». Стенд использует только синтетические данные: не сохраняются IP, cookie, токены, Authorization, полные приватные URL, реальные логи, имена профилей, локальные пути и пользовательское содержимое. Если обязательное наблюдение нельзя снять без таких данных, проверку прекращают. Нельзя заменять отсутствующее значение догадкой или добавлять вторую мутацию ради красивого результата.
С чем сравнивать результат
Контроль строится независимо от основной гипотезы: вторая пара прогонов, где меняется только object-src при стабильном connect-src. Он должен быть готов до воздействия и отличаться только проверяемым механизмом. Если контроль тоже меняется, результат main-fixture получает статус invalid, потому что возможны общая среда, renderer, cache или тестовая обвязка. Отдельно проверяется риск «отсутствие поддержки Range на сервере вместо решения CSP»: его признак записывают рядом с основным, не смешивая строки. Такой дизайн не доказывает массовость, зато позволяет опровергнуть слишком широкое объяснение и не отправлять команде ложноположительный баг-репорт.
Изоляция одной переменной
Единственное воздействие: менять только connect-src между разрешением и запретом при неизменном object-src, затем вернуть baseline header. Сначала снимается baseline, затем выполняется только это действие, после заранее выбранного settle-события записываются CSP header, request Range, response status, Content-Range, console violation directive и число страниц PDF, после чего выполняется полный rollback и повтор baseline. Успех узкой проверки означает: решение о PDF range следует object-src, а журнал не приписывает сетевую ошибку политике без текста violation. Никаких изменений production, чужих страниц, реальных аккаунтов или сетевой маршрутизации процедура не требует. Если rollback не возвращает исходное состояние, прогон помечается invalid даже при убедительном скриншоте; следующий эксперимент начинают только после чистого восстановления.
Когда принимать результат, а когда остановиться
Решение оформляется через матрица «connect-src → object-src → HTTP range → violated directive». PASS допустим только когда выполнено условие «решение о PDF range следует object-src, а журнал не приписывает сетевую ошибку политике без текста violation» и независимый контроль остаётся валиден. NOT REPRODUCED означает лишь отсутствие симптома на этом fixture, а не отсутствие проблемы у всех. Stop-line: остановиться, если PDF загружается через blob/data, сервер не отвечает 206 или промежуточный cache удаляет Range. Для handoff достаточно версии TP 251, минимального кода, обезличенных значений «CSP header, request Range, response status, Content-Range, console violation directive и число страниц PDF», результатов контроля, статуса rollback и ссылки на 318797@main. Материал не обещает индексацию, позиции, универсальную поддержку, стабильный релиз или автоматическое исправление проекта.
Материал подготовлен редакцией VOne с помощью ИИ; дата, WebKit Release 251, primary commit 318797@main, техническая граница, контроль, обратимость, privacy-stop и роль community lead постатейно проверены 29 августа 2026 года.
Источники и проверка
- WebKit — Release Notes for Safari Technology Preview 251 проверено 2026-08-29
- WebKit commit 318797@main проверено 2026-08-29
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.